How AI is applied across API Evangelist and APIs.io. Read my AI disclosure →
API Evangelist API Evangelist
Discovery
Learnings
Guidance
Toolbox
Alignment
API Evangelist LLC

CVE-2026-42824 SearchLeak: How M365 Copilot Became a One-Click Data Exfiltration Tool

calendar_today June 29, 2026 person Logan Kelly domain waxell

This article describes a critical Microsoft 365 Copilot Enterprise vulnerability that let attackers steal sensitive data via a single malicious link, chaining parameter-to-prompt injection, an HTML rendering race condition, and a Content Security Policy bypass to exfiltrate emails, MFA codes, and files. It argues governance controls at the tool execution layer, not patching alone, are needed to defend against this attack class.

open_in_new Read original post